本页内容

只要按用途选对,VPS 就是很好的个人 VPN:KVM 虚拟化、不限流量、IPv4 和 IPv6、到您所在地的低延迟,以及一个您信任的司法管辖区。您将拥有自己的出口地址,并由您决定记录哪些日志。WireGuard 在 1 个 vCPU 和
选择离岸 VPS 来做 VPN,也意味着要接受两点局限:只有您一人使用的服务器并不匿名;有些服务会拒绝 VPN 流量。本指南先把这两方面讲清楚,再依次介绍服务器、出口国家、软件和搭建步骤。
自建 VPN 与商业 VPN:坦诚对比
自建 VPN,意味着把信任从 VPN 公司转移到您自己和您的主机服务商身上。这样换来的是掌控权,付出的是匿名性:
| 对比项 | 在 VPS 上自建 VPN | 商业 VPN |
|---|---|---|
| 谁承载您的流量 | 您的主机服务商的网络;我们的网络不记录也不检查流量 | VPN 公司的服务器 |
| 日志规则 | 由您自行设定;WireGuard 本身不记录连接日志 | 取决于服务商的政策,您只能选择相信 |
| 出口 IP 地址 | 仅您一人使用,因此网站可以在您每次访问时认出您 | 由许多用户共用,因此您的流量可以混入其中 |
| 地区 | 每台服务器对应一个地区;需要其他国家就再加一台服务器 | 通常有很多个,可在应用中切换 |
| 维护 | 由您打补丁并监控服务器 | 由服务商负责 |
| 费用 | 服务器每月 $2.39 起 | 由服务商定价 |
简而言之,个人 VPN 能让您当前连接的
另一个局限是流媒体:流媒体服务可能会识别并拒绝 VPN 流量。例如,Netflix 识别出后会显示“您似乎正在使用 VPN 或代理”,VPS 的地址也可能受到影响,所以不要只为了看流媒体而租用 VPS。
什么样的 VPS 适合做 VPN
- KVM 虚拟化。WireGuard 内置于 Linux 内核之中。在 KVM 上您运行的是自己的内核,因此任何较新的发行版都能使用它。基于容器的套餐与宿主机共用内核,可能无法让您使用 WireGuard。
- 不限流量。VPN 承载您的一切上网活动,一旦有流量配额,视频通话和大文件下载就会变成一笔账单。我们的带宽为
1 Gbps ,在合理使用范围内不限流量。 - IPv4 和 IPv6。服务器同时支持两者时,隧道就能承载您的全部流量。如果没有 IPv6,您设备的 IPv6 连接要么失败,要么在配置不当时绕过隧道。我们的每台 VPS 都配有一个独立 IPv4 地址和一个 /64 IPv6 地址段。
- 您信任的司法管辖区。服务器所在国决定了哪个法院可以命令主机服务商采取行动,而主机服务商掌握哪些信息,决定了它可能交出什么。在我们这里,一个账户只需邮箱地址和密码,无需身份验证,详见我们的无需 KYC 的 VPS 页面。
- 到您所在地的低延迟。每个数据包都要经服务器往返一趟,所以距离会叠加到每一次点击上。
- 允许运行 VPN 的规则。下单前请阅读主机服务商的可接受使用政策。我们的可接受使用政策欢迎 VPN、代理和 Tor 中继,包括出口中继。
选择出口国家
VPN 服务器放在哪里最好?没有唯一的答案。请按以下顺序回答三个问题来决定:
- 您在哪里?日常使用时,最近的地区感觉最快。往返时间低于约
50 ms 时,交互操作会感觉即时响应。 - 您需要显示在哪个地区?网站看到的是您服务器所在的国家。如果您需要某个特定地区的地址,答案就很明确了。
- 您偏好哪种法律环境?每个地区页面都介绍了当地法律、下架规则和数据留存。如果您在意情报联盟,我们七个地区中有六个不在 14 眼联盟之内:参见 14 眼联盟对服务器意味着什么。
以下往返时间是我们模型的估算值,发布在网络页面上,只是参考起点,并非实测数据:
| 地区 | 伦敦 | 法兰克福 | 纽约 | 新加坡 |
|---|---|---|---|---|
| 荷兰(阿姆斯特丹) | ||||
| 瑞士(苏黎世) | ||||
| 冰岛(雷克雅未克) | ||||
| 保加利亚(索非亚) | ||||
| 罗马尼亚(布加勒斯特) | ||||
| 摩尔多瓦(基希讷乌) | ||||
| 马来西亚(吉隆坡) |
从英国和西欧出发,阿姆斯特丹和苏黎世最近。从纽约出发,按这个模型雷克雅未克最近,但冰岛通往北美的许多线路都要经过欧洲,所以在依赖这一结果之前,请先实测。面向东南亚,请选择吉隆坡。如果想从您自己的网络实测,可以在那里订购最小的套餐;如果结果不理想,可在 72 小时退款保证期内申请退款。
各地的法律环境也不尽相同。自 2015年的一项法院裁决以来,荷兰已不再有一般性的数据留存义务;而冰岛和瑞士则要求电信运营商将流量记录保存六个月。您可以在我们的地区页面比较全部七个地区。无论在哪个地区,我们都不记录也不检查服务器流量。
为什么 WireGuard VPS 只需 1 个 vCPU 和 1 GB 内存
WireGuard 在设计上就很精简。其作者表示,它旨在用极少的代码行实现,并且运行在内核中,而不是作为单独的程序运行。在
- Dinghy,每月 $2.39
1 vCPU 、1 GB 内存、25 GB NVMe 。足以为您自己的设备运行 WireGuard。- Sloop,每月 $3.49
1 vCPU 、2 GB 内存、40 GB NVMe 。除 VPN 外,还能再运行一个 DNS 解析器或广告拦截器。- Cutter,每月 $5.49
2 vCPU 、4 GB 内存、70 GB NVMe 。多人共用隧道传输大量数据时,多出的一个核心能派上用场。
吞吐量的上限取决于 CPU,因为服务器要对每个数据包进行加密和解密。充值 $100 起,赠送 10%,续费会自动从余额中扣除:按每月 $2.39 计算,一次充值 $100 就够一台 Dinghy 用三年多。
WireGuard 还是 OpenVPN?
两者都是开源软件。对于个人 VPS,WireGuard 是更简单的默认选择;OpenVPN 仍有一个明确的用武之地。
| 对比项 | WireGuard | OpenVPN |
|---|---|---|
| 传输协议 | 仅 UDP | UDP 或 TCP |
| 加密算法 | 固定的一组算法:Curve25519、ChaCha20、Poly1305、BLAKE2s | 通过 TLS 协商,使用 OpenSSL 库 |
| 运行位置 | Linux 内核中 | 用户态程序;2.6 版在 Linux 上可对数据通道使用内核驱动 |
| 部署方式 | 交换公钥,与 SSH 密钥类似 | 通常需要一个证书颁发机构,每台设备一张证书 |
| 伪装 VPN 流量 | 不在设计目标之内 | 可以通过 TCP 运行,在 UDP 被封锁的网络中很有用 |
除非您需要 TCP,否则请选择 WireGuard。在封锁 UDP 的酒店或办公网络中,基于 TCP 的 OpenVPN 也许能连上,而 WireGuard 连不上,因为 WireGuard 明确不支持通过 TCP 建立隧道。WireGuard 还支持漫游:两端都会把数据发往最近一次通过认证的地址,因此手机从 wg show
自建 VPN 合法吗?
在大多数国家,是合法的。VPN 就是连接到您所租用服务器的一条加密连接。您通过它做的事,与不用 VPN 时适用同样的法律:VPN 改变的是您的网络路径,而不是您的权利。有些国家的政府会限制 VPN;例如,据自由之家报告,俄罗斯扩大了对 VPN 的封锁,并下令从应用商店下架 VPN 应用。请查清您居住地和出行目的地的相关规定。
在我们这边,全部七个地区都允许运行 VPN。如果您与他人共用服务器,有一条规则很重要:您 VPN 上所有人的流量都会从您服务器的 IP 地址发出,因此根据我们的可接受使用政策,您放进来的任何人发送的垃圾邮件、发起的扫描或攻击,都算作来自您的服务器。请只向您信任的人提供访问权限。
15 分钟用 VPS 搭建 VPN
- 订购服务器。在您选定的地区选择 Dinghy 套餐,系统选
Debian 13 、Ubuntu 24.04 LTS 或 Alpine Linux。费用从余额中扣除,下单后约 60 秒即可上线。 - 加固服务器。通过 SSH 登录,安装更新,改为仅允许密钥登录,并启用防火墙,具体做法见我们的加固指南。
- 安装 WireGuard 并创建密钥。服务器一对密钥,每台设备各一对。
- 配置隧道。为隧道分配一个私有地址段,开放其 UDP 端口(通常选 51820),并启用 IP 转发和 NAT。
- 添加设备。让所有 IPv4 和 IPv6 流量都经由隧道传输,并使用通过隧道访问的 DNS 解析器。
我们的 WireGuard 搭建教程给出了具体命令。如果您在服务器上运行自己的 DNS 解析器,请只把它绑定到隧道上:暴露在公网接口上的开放解析器可能被滥用于放大攻击,而这是我们的可接受使用政策所禁止的。
常见问题
可以把 VPS 当作 VPN 使用吗?
可以。在 Linux VPS 上安装 WireGuard 或 OpenVPN,并让您设备的流量经由它转发;这样,您访问的网站看到的是服务器的 IP 地址,而不是您的。请选择 KVM 虚拟化、不限流量的套餐,以及离您较近的地区。我们的 VPS 套餐允许运行 VPN、代理和 Tor 中继。
自建 VPN 安全吗?
安全,前提是您做好维护。及时为服务器打补丁,只用 SSH 密钥登录,只开放 SSH 和 VPN 端口,并保护好每台设备的私钥。主要风险在于疏于维护的服务器,以及与您无法为其流量担保的人共享访问权限,因为他们的一切活动都会从您服务器的 IP 地址发出。
自建 VPN 比商业 VPN 更好吗?
论掌控权,是的:日志规则由您设定,国家由您挑选。论匿名性,并非如此:您的出口地址只属于您一人,而商业 VPN 会把您的流量与众多其他用户的流量混在一起。自建 VPN 适合在公共
VPN 服务器需要多少内存?
很少。WireGuard 运行在 Linux 内核中,因此
VPN 服务器放在哪个国家好?
应选择这样一个国家:离您近,是您希望地址显示所在的地方,且法律环境您可以接受。按我们的模型估算,阿姆斯特丹到伦敦约


